A CrowdStrike pode ser classificada como uma das maiores empresas de cibersegurança do mundo. Norte-americana, a companhia mantém um olhar próximo sobre as atividades do cibercrime no Brasil; afinal, os últimos registros e pesquisas indicam que o país é o terceiro mais visado por cibercriminosos em todo o mundo. O Brasil também é um celeiro de novos ataques e modus operandi, seja por suas particularidades sociais ou sistemas únicos, como o Pix.
Um novo grupo cibercriminoso nasceu e ele se chama Slim Spider. O Slim Spider utiliza inteligência artificial (IA) para automatizar ações e aumentar o nível técnico de intrusões. Apenas o nascimento de um grupo não seria notícia — eles nascem aos montes. Mas a nova quadrilha abre um padrão perigoso para o Brasil: o cibercrime sofisticado não só existe por aqui, como já atua.
O TecMundo, em exclusividade, entrevistou Jeferson Propheta, vice-presidente da CrowdStrike para a América do Sul, sobre o Slim Spider.
Quem é o grupo cibercriminoso Slim Spider
O relatório Threat Hunting 2026 da CrowdStrike, também recebido em exclusividade pelo TecMundo, crava que há uma mudança histórica em curso no cibercrime brasileiro. Historicamente conhecido por golpes fáceis e rápidos, além da utilização de malwares bancários — em sua maioria, trojans alugados —, o cenário agora também abriga operações sofisticadas que envolvem invasões em nuvem, automações via inteligência artificial e até exploração direta da infraestrutura do Pix, sistema de pagamento instantâneo criado pelo Banco Central.
Para classificar tipos específicos de crimes digitais, a CrowdStrike costuma batizar agentes criminosos ou hackativistas com nomes de animais. No Brasil, é muito presente a família Spider (aranha); por aqui, até o momento, o grande grupo era chamado de “Plump Spider”.
“O Slim Spider é um braço especialista que nasceu do Plump Spider, grupo brasileiro que já acompanhamos e sobre o qual já há bastante material publicado”, explica Propheta. “Dentro do Plump Spider surgiu esse braço voltado especificamente ao mercado financeiro, com conhecimento muito especializado de como funciona o mercado, a infraestrutura do Pix e as nuvens dos bancos. Monitoramos o Plump Spider desde novembro de 2023. O Slim Spider é dissidente (ou coirmão) desse grupo originário. Só classificamos agora porque as operações se diferem: ferramental especializado, conhecimento especializado — não é tiroteio para todo lado”.
Uma das dúvidas, neste caso, foi o motor da sofisticação. São vários os pontos que poderiam ser levantados: maior ganho financeiro, criminosos com mais estudos, profissionalização do crime e etc. Talvez, eles estejam aqui, mas a CrowdStrike afirma que a inteligência artificial é a responsável.
A tempestade perfeita para o crime no Brasil
Jeferson Propheta conta que a inteligência artificial está potencializando completamente o cibercrime, “levando-o a um nível próximo do que víamos no estatal”. O cibercrime estatal engloba grupos (APTs) com suposto financiamento de governos.
“O estatal estava no topo da pirâmide porque tem dinheiro, tempo e não precisa gerar receita no curto prazo. O cibercrime sempre teve volume e objetivo financeiro. O hacktivista, menor qualidade técnica”, explica o RVP. “A IA está polindo esse cara. Hoje o topo da pirâmide não é mais só a ameaça estatal: é quem tem acesso ao agente de inteligência artificial e consegue manipulá-lo. É como pegar alguém que escreve português pobre, pedir para um modelo editorial melhorar e sair um texto fenomenal. A mesma coisa acontece”.
A IA quebrou as barreiras do idioma entre criminosos, segundo o especialista. Agora, atacantes interessados em conhecimento conseguem acessar, por exemplo, fóruns russos de hacking de modo mais rápido e fácil.
TecMundo: A inteligência artificial, então, foi um grande motor?
Jeferson Propheta: “Popularizou acesso a ferramentas de alto valor e a informação global, combinado com conhecimento local de empresas, infraestrutura, extorsão, corrupção e insiders. Virou a tempestade perfeita. Incidentes cuja qualidade técnica faria alguém duvidar que foi grupo brasileiro, no final das contas, foi”.
TecMundo: E a sofisticação vem com a IA.
Jeferson Propheta: “Posso afirmar que a IA está sofisticando o cibercrime brasileiro? Sem dúvida. Não só no Brasil. Aqui ela acelera o negócio das empresas e também o crime. O cibercrime não tem CFO nem governança de IA: ele só faz. Talvez esteja até mais acelerado que as empresas. A IA também facilita phishing e vishing: melhora o contexto, pesquisa a vítima, deixa ligação e e-mail muito mais convincentes. O problema não é a IA em si, é o uso. E a própria IA virou alvo. Se alguém tiver o histórico do seu ChatGPT, Claude ou da IA corporativa alimentada com dados da empresa, conector, skills, RH, folha, código — o atacante não está só na infraestrutura de cloud; está no cérebro operacional da empresa. Shadow AI (funcionário usando modelo não autorizado) é o mesmo fenômeno de quando a empresa bloqueava site e o cara usava outro caminho”.
Patching continua necessário, mas vira secundário. É preciso defesa contínua do que está vulnerável, não pontual
Outro problema — ou oportunidade, tudo é uma questão de ótica — que a inteligência artificial está causando é a aceleração na busca de vulnerabilidades. O relatório da CrowdStrike nota que 88% das brechas com PoCs públicas (Proof of Concept, prova de conceito pública) são exploradas em menos de 48 horas. Isso significa que as correções tradicionais de patches semanais ou mensais praticamente têm que chegar ao fim.
“A janela morreu”, nota Propheta. “O problema principal de uma vulnerabilidade não é ela em si, é a capacidade de explorá-la. A IA reduziu de semanas/meses para horas a geração de exploit. Corrigir no formato artesanal não funciona mais. Em pouco tempo nem ‘patch uma vez por semana’ vai dar: será contínuo. O fabricante ainda precisa testar, escrever patch, validar, entregar; a empresa testa no ambiente. Essa esteira de dias não compete com exploit em minutos. Patching continua necessário, mas vira secundário. É preciso defesa contínua do que está vulnerável, não pontual”.
Ação sofisticada
Foi em março de 2026 que os pesquisadores da empresa notaram uma ação especializada que se diferenciava do padrão até o momento. O Slim Spider conduziu uma intrusão em múltiplas etapas em uma instituição financeira visando os ativos de criptomoedas e as contas de pagamento instantâneo da organização. A instituição não foi revelada.
A quadrilha também invadiu a infraestrutura em nuvem de “diversos serviços e provedoras”. Para roubar credenciais de nuvem, ela desenvolveu scripts Bash personalizados que consultavam o serviço de credenciais de acesso temporárias usando conexões raw socket em vez de ferramentas convencionais.
- Script bash: um script Bash é um arquivo de texto com uma sequência de comandos que o interpretador Bash (o terminal padrão da maioria dos sistemas Linux e macOS) executa automaticamente, um após o outro. Em vez de você digitar cada comando na mão, o script roda tudo sozinho
- Raw socket: forma de se comunicar na rede em um nível mais baixo do que o normal, sem ajuda automática do sistema operacional. Serviu, neste caso, para reduzir a “pegada” (menos ferramentas conhecidas sendo executadas), evitar detecção por monitoramento que procura comandos comuns e ter mais controle sobre como a requisição é feita
O ataque visava a extração de chaves de custódia de criptoativos e a movimentação direta de valores por meio de contas de pagamento instantâneo. Ele envolveu movimentação lateral no Microsoft 365 (Entra ID), além de scripts automatizados para filtrar caixas de e-mail identificando termos em português como “finanças”, “admin” e “Brasil”, visando acelerar a localização de credenciais administrativas e dados de alto valor.
A ação também envolveu o uso de malware, que foi batizado de “spi” pelo Slim Spider em referência ao Sistema de Pagamentos Instantâneos do Banco Central, o motor do Pix. O malware em questão era embutido como arquivo legítimo do sistema para não chamar atenção — a partir da infecção, os criminosos conseguiram invadir o Azure DevOps (plataforma da Microsoft onde as equipes de TI armazenam seus códigos e criam regras) e rodar rotinas automáticas maliciosas (pipelines) para espalhar o vírus por todo o sistema de servidores da empresa (cluster Kubernetes).
Abaixo, preparamos passo a passo de fácil entendimento sobre a movimentação criminosa:
Infiltração disfarçada: criminosos invadiram os computadores da nuvem e colocaram vírus usando nomes de programas normais do sistema para ninguém desconfiar (como se alguém renomeasse um arquivo malicioso para sistema_operacional.exe).
Salto com chave roubada: com senhas válidas de funcionários, eles usaram a porta da frente para entrar no Azure DevOps, que é a “sala de controle de engenharia” onde os programadores criam e atualizam os sistemas da empresa.
Sabotagem da automação: dentro da sala de controle, em vez de infectar cada computador manualmente, eles alteraram as esteiras automáticas de atualização (pipelines). A própria empresa, sem saber, espalhou o vírus para todos os seus servidores ao rodar suas atualizações rotineiras.
Alvo final: O vírus principal instalado foi desenhado para se conectar e manipular a infraestrutura do SPI, o sistema oficial do Banco Central que liquida as transações do Pix.
“A análise revelou que o Slim Spider operava vários painéis baseados na web para automatizar e otimizar tarefas na cadeia de invasão”, explica a CrowdStrike no relatório. “O painel de C2 (Comando e Controle) exposto exibia diversos computadores/servidores (hosts) comprometidos de múltiplos bancos e organizações de fintechs sediados no Brasil, além de arquivos compactados provavelmente exfiltrados (roubados), incluindo:
- NEXUS // Scanner: Um painel de varredura de rotas de API (endpoints) que utiliza a IA da Ollama (Ollama AI) para classificar essas rotas em 16 categorias (incluindo fintechs, setor bancário, pagamentos e criptomoedas) e ranqueá-las com base em sua disponibilidade e opções de autenticação.
- Painel de Emails Entra ID: Um painel de reconhecimento de e-mails que realiza buscas em caixas de entrada comprometidas do Microsoft 365, organizadas nas categorias “finanças”, “admin” e “Brasil”.
- Painel Pix: Um painel de transações projetado especificamente para executar transferências Pix não autorizadas em massa a partir de contas comprometidas, com suporte a todos os tipos de chaves Pix”.
É preciso notar que o alvo direto do Slim Spider não é o consumidor final, mas sim a infraestrutura Pix: “Eles usam o Pix como estrada/veículo final depois de entrar na infraestrutura”, explica Jeferson Propheta.
A lógica da extorsão fica mais contundente
Uma tática cada vez mais recorrente envolve a corrupção de funcionários internos — e o Slim Spider não foge desse modus operandi. Trabalhadores envolvidos com empresas alvo podem e são abordados pelos cibercriminosos.
“Subir o muro técnico empurra o atacante para se misturar ao usuário convencional: vishing potencializado por IA, e-mail que copia objetos oficiais da empresa, ou corrupção/extorsão com dados pessoais vazados (‘execute isto no computador da empresa’)”, detalha o RVP. “A porta de entrada continua sendo o funcionário: desconhecimento, corrupção ou extorsão. A IA ajuda a cruzar vazamentos, e-mail, senha e local de trabalho para montar a extorsão”.
TecMundo: Esse modus operandi foi aprendido com atores internacionais? Há alguma indicação de que a quadrilha brasileira possui ajuda ou presença de criminosos não brasileiros?
Jeferson Propheta: Há muita colaboração de ferramental e conhecimento internacional. Não temos confirmação plena de que há operadores estrangeiros no grupo. Mas, vemos a mesma ferramenta não pública, o mesmo comando, a mesma infraestrutura específica em um lugar e, horas ou dias depois, em outro. Conversas em si muitas vezes são ponta a ponta criptografadas; o embasamento vem dos artefatos. Também há venda: alguém escreve algo bom e vende como serviço ou artefato pronto.
É um grupo organizado, com vários atores e papéis — não lobo solitário (o “saidinha”, o batedor de carteira do WhatsApp). São os que miram o cofre. Nas intrusões vemos comentários e esteiras de arquivos .md típicos de uso de IA; dá para identificar o modelo usado. A infra de controle deles muitas vezes é observável”.
TecMundo: e a partir de agora, o que podemos esperar dessa sofisticação com inteligência artificial?
Jeferson Propheta: Está todo mundo tentando concorrer no cenário mundial e melhorar a sua capacidade de entregar produtos e serviços. Para isso, encontrar um caminho eficiente é muito bom. Não podemos crucificar a nova tecnologia, mas temos que pensar que ela [a IA] é muito maior do que a internet, muito maior e com mais capacidade do que tudo o que já vimos — é um alvo. Ela está sendo usada pelo outro lado e você precisa ter certeza de que a está adotando de forma segura, porque, caso contrário, ela pode te implodir.
TecMundo: Implodir como?
Jeferson Propheta: Você está jogando toda a informação para ela, conectando-a a todo o seu negócio. Se ela não estiver mais disponível amanhã, como a sua empresa vai operar? E se ela for comprometida e todos os dados forem roubados? E se alguém — e já vimos isso acontecer no relatório — fizer o sequestro de inteligência artificial ou o sequestro de dados usando o próprio modelo? Se você não está preparado para detectar nem o sequestro convencional e ainda não pensa no sequestro via inteligência artificial, veremos novamente aquela onda da época da pandemia, com o sequestro de dados voltando a acontecer. É fundamental mostrarmos isso ao público. As empresas são feitas de pessoas. A inteligência artificial está nos ajudando a nos posicionar melhor no cenário internacional, e ela não pode se tornar um atraso pelo fato de não ser adotada com segurança”.
















You must be logged in to post a comment Login